Valutazione 4.87/ 5 (100.00%) 5838 voti

Condividi:        

hijackthis.log AIUTO!!!! non ci capisco niente

Come rimuovere virus e spyware? Le carte di credito sono davvero sicure in rete? È possibile navigare anonimi? Con quali programmi tutelare la propria privacy? Come proteggere i file importanti? Se volete una risposta a queste e altre domande questo è il luogo giusto!

Moderatori: kadosh, Luke57

hijackthis.log AIUTO!!!! non ci capisco niente

Postdi susweet63 » 16/08/06 10:59

Logfile of HijackThis v1.99.1
Scan saved at 11.57.54, on 16/08/06
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAMMI\FILE COMUNI\SYSTEM\MOSEARCH\BIN\MOSEARCH.EXE
C:\PROGRAMMI\FILE COMUNI\MICROSOFT SHARED\VS7DEBUG\MDM.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\VEXPLITE\MONLITE.EXE
C:\WINDOWS\SYSTEM\CTFMON.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\VEXPLITE\VIRITEXP.EXE
C:\PROGRAMMI\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\PROGRAMMI\WINZIP\WINZIP32.EXE
C:\WINDOWS\TEMP\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.ssesso.it
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.jword.jp/jwd_sb_srchasst.htm?ielang={SUB_RFC1766}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.jword.jp/jwd_sb_srchcust.htm?ielang={SUB_RFC1766}
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\Windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\Windows\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [mdac_runonce] C:\WINDOWS\SYSTEM\runonce.exe
O4 - HKLM\..\Run: [MaxProtector] C:\Programmi\MaxProtector\MaxProtector.exe ontray
O4 - HKLM\..\Run: [Olympic] C:\WINDOWS\Application Data\sgrunt\IE4321.exe
O4 - HKLM\..\Run: [VIRIT LITE MONITOR] C:\VEXPLITE\MONLITE.EXE
O4 - HKLM\..\Run: [FSXE1.EXE] C:\WINDOWS\TEMP\FSXE1.EXE
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [MOSearch] C:\PROGRA~1\FILECO~1\SYSTEM\MOSEARCH\BIN\MOSEARCH.EXE
O4 - HKLM\..\RunServices: [MDM7] "C:\PROGRAMMI\FILE COMUNI\MICROSOFT SHARED\VS7DEBUG\MDM.EXE"
O4 - HKLM\..\RunServicesOnce: [*tL] "C:\PROGRAMMI\FILE COMUNI\SYSTEM\VYU.EXE" GJJjq
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O4 - Startup: FarmaCUF 5.0 per Windows.lnk = C:\FARMAWIN\FARMAWIN.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE10\EXCEL.EXE/3000
O8 - Extra context menu item: Visit &japanese keywords - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\CNSMIN.DLL/203
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O15 - Trusted Zone: http://www.skymasters.biz
O15 - Trusted Zone: http://www.archiviosex.net
O16 - DPF: Yahoo! MahJong Solitaire - http://download.games.yahoo.com/games/c ... jst4_x.cab
O16 - DPF: Yahoo! Pyramids - http://download.games.yahoo.com/games/c ... pyt1_x.cab
O16 - DPF: {CE69F98F-2AF3-4306-BAC6-A79070EDA1B4} (Zylom Loader Object) - http://eu.download.games.yahoo.com/zylo ... loader.cab
O16 - DPF: JT's Blocks - http://download.games.yahoo.com/games/c ... blt1_x.cab
O16 - DPF: Yahoo! Pinochle - http://download.games.yahoo.com/games/c ... /ut2_x.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://us.dl1.yimg.com/download.yahoo.c ... urrent.cab
O16 - DPF: Yahoo! Dominoes - http://download.games.yahoo.com/games/c ... dot8_x.cab
O16 - DPF: Yahoo! Klondike Solitaire - http://presence.games.yahoo.com/yog/y/ks12_x.cab
O16 - DPF: Yahoo! Hearts - http://download.games.yahoo.com/games/c ... /ht1_x.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: Yahoo! MahJong - http://download.games.yahoo.com/games/c ... /ot0_x.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game08.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resourc ... oscan8.cab
O17 - HKLM\System\CCS\Services\VxD\MSTCP: NameServer = 192.168.56.30
susweet63
Utente Junior
 
Post: 12
Iscritto il: 14/08/06 06:47

Sponsor
 

Postdi andorra24 » 16/08/06 11:52

Ciao, come prima cosa lancia killsgrunt per rimuovere il malware sgrunt che hai nel pc:
http://www.francydelorenzi.it/component ... ecatid,105

Poi metti la spunta nella casellina accanto alle seguenti voci e dopo aver chiuso il browser e ogni altro programma aperto premi fix checked:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.ssesso.it
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.jword.jp/jwd_sb_srchasst.htm?ielang={SUB_RFC1766}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.jword.jp/jwd_sb_srchcust.htm?ielang={SUB_RFC1766}
O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL (file missing)
O4 - HKLM\..\Run: [Olympic] C:\WINDOWS\Application Data\sgrunt\IE4321.exe
O4 - HKLM\..\Run: [FSXE1.EXE] C:\WINDOWS\TEMP\FSXE1.EXE
O4 - HKLM\..\RunServicesOnce: [*tL] "C:\PROGRAMMI\FILE COMUNI\SYSTEM\VYU.EXE" GJJjq
O8 - Extra context menu item: Visit &japanese keywords - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\CNSMIN.DLL/203
O15 - Trusted Zone: http://www.skymasters.biz
O15 - Trusted Zone: http://www.archiviosex.net

Scarica ATF Cleaner da qui:
http://www.atribune.org/ccount/click.php?id=1
(per eliminare file temporanei di windows e IE)
Avvia ATF cleaner, clicca sul menu "main" e poi seleziona la casella "Select All". Adesso clicca sul pulsante "Empty selected" e aspetta il messaggio "Done Cleaning!"

Visualizza cartelle e file nascosti.

Scarica killbox da qui:
http://www.bleepingcomputer.com/files/killbox.php
con killbox assicurati di eliminare i seguenti files (se presenti) :
C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL
C:\WINDOWS\Application Data\sgrunt\IE4321.exe (dopo aver eliminato il file exe elimina anche la cartella sgrunt)
C:\WINDOWS\TEMP\FSXE1.EXE
C:\PROGRAMMI\FILE COMUNI\SYSTEM\VYU.EXE
andorra24
Utente Senior
 
Post: 2742
Iscritto il: 21/05/06 15:44
Località: Palermo

Postdi susweet63 » 17/08/06 07:03

killsgrunt mi dice "Malware sgrunt non rilevato"...mentre killbox mi dice che vyU.exe non può essere eliminato....e il pc continua a bloccarsi..
susweet63
Utente Junior
 
Post: 12
Iscritto il: 14/08/06 06:47

Postdi Luke57 » 17/08/06 07:18

Ciao, per Sgrunt non ti preoccupare, vai avanti nelle procedure suggerite da Andorra. Ho un altro presentimento rispetto al tuo log, relativo a un malware diffusissimo attualmente. Controlla se da pannello di controllo, installazioni\applicazioni è presente l'aplicazione linkoptimizer, ma NON DISISTALLARLA da lì.
Se fosse presente, scarica Gmer :
http://www.gmer.net/gmer110.zip
Dopo averlo scompattato, lo avvii, selezioni "Rootkit"
Clicca su "Scan"
Attendi la fine della scansione e clicca su "Copy"
Incolli il log gemerato in un blocco notes.

Con la stessa procedura fai una scansione nella posizione Autostart, la copi e incolli nel suddetto foglio di testo.

Incolli il tutto in un nuovo post nel forum, insieme a un altro lgo di hijackthis.
Luke57
Moderatore
 
Post: 6410
Iscritto il: 11/08/05 19:10

Postdi susweet63 » 17/08/06 07:36

l'applicazione che tu dici non c'è...devo eseguire lo stesso la procedura che mi hai suggerito?
susweet63
Utente Junior
 
Post: 12
Iscritto il: 14/08/06 06:47

Postdi andorra24 » 17/08/06 07:57

Ti rimane solo questo file da eliminare?

C:\PROGRAMMI\FILE COMUNI\SYSTEM\VYU.EXE

Se con killbox non ci sei riuscito prova con unlocker:
http://ccollomb.free.fr/unlocker/ o con delete doctor:
http://www.megalab.it/articoli.php?id=652
andorra24
Utente Senior
 
Post: 2742
Iscritto il: 21/05/06 15:44
Località: Palermo

Postdi Luke57 » 17/08/06 08:39

Ciao, sarebbe meglio allegare i due log di Gmer, anche il fatto che quel file non se ne vuole andare e la sua posizione sospetta non mi convincono.
Luke57
Moderatore
 
Post: 6410
Iscritto il: 11/08/05 19:10

evviva!

Postdi susweet63 » 17/08/06 11:12

Delect doctor è riuscito ad eliminarlo!...ora sarà da vedere se il pc continuerà a bloccarsi oppure no.......cmq x ora GRAZIEEE!
susweet63
Utente Junior
 
Post: 12
Iscritto il: 14/08/06 06:47


Torna a Sicurezza e Privacy


Topic correlati a "hijackthis.log AIUTO!!!! non ci capisco niente":

Analisi log HijackThis
Autore: Sanko
Forum: Sicurezza e Privacy
Risposte: 2

Chi c’è in linea

Visitano il forum: Nessuno e 10 ospiti